Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en CubeFS (CVE-2023-46742)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-532 Exposición de información a través de archivos de log
Fecha de publicación:
03/01/2024
Última modificación:
10/01/2024

Descripción

CubeFS es un sistema de almacenamiento de archivos nativo de la nube de código abierto. Se descubrió que CubeFS anterior a la versión 3.3.1 filtraba claves secretas de usuarios y claves de acceso en los registros de múltiples componentes. Cuando CubeCS crea nuevos usuarios, filtra la clave secreta de los usuarios. Esto podría permitir que un usuario con menos privilegios y acceso a los registros recupere información confidencial y se haga pasar por otros usuarios con mayores privilegios que él. El problema se solucionó en la versión 3.3.1. No hay otra mitigación que actualizar CubeFS.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:linuxfoundation:cubefs:*:*:*:*:*:*:*:* 3.3.1 (excluyendo)